链资讯 链资讯
Ctrl+D收藏链资讯
首页 > 莱特币 > 正文

MER:砸盘、销号、解散社群 Merlin Lab“跑路三连”暴露了DeFi哪些问题?_MERL

作者:

时间:

抛售代币、注销推特、微信群解散,昨夜BSC机池项目MerlinLab上演一出火速“大逃亡”。

6月29日15点24分,MerlinLab遭到黑客攻击。据区块链安全公司PeckShield分析,MerlinLab遭到黑客攻击源于MerlinStrategyAlpacaBNB中存在的逻辑漏洞,合约误将收益者转账的BNB作为挖矿收益,使得合约增发更多的MERL作为奖励。经过重复操作,攻击者获利30万美元。MERL短时腰斩,从$16.23跌至$6.09。

MerlinLab在这次攻击中反映很快,只不过这个“快”出乎大多数人的意料:

16:54,项目方开始着手调查此事。

17:24,项目方得出初步结论,是经济规则漏洞被利用了。

23:27,宣布关闭项目,通知用户停止存款并及时提取资金。

警惕KuCoin黑客正利用Uniswap出货砸盘:据PeckShield旗下资产追踪平台CoinHolmes数据显示,自09月27日下午3时以来,CoinHolmes监控到标记为KuCoin黑客的多个地址,正持续将盗取的大量OCEAN代币转入去中心化交易所Uniswap进行砸盘出货,PeckShield安全人认为,黑客此举很可能对OCEAN关联交易对价格产生较大幅度波动影响,建议在OCEAN提供了流动性的LP尽快移除相关流动性。据悉,KuCoin被盗资产目前经中心化交易所会面临较大的封堵压力,因此黑客正尝试通过去中心化交易所进行。[2020/9/27]

30日零点26分,项目方开始抛售代币。

大多数没有想到,项目方对攻击事件的处理是关停项目。

根据项目方的说法,屡次遭受黑客攻击之后,开发人员对项目前景不乐观,并认为没有更多的经验去应对未来潜在的挑战,最初的愿景无力实现,只得无奈关停项目。

主力数据复盘:币安现货主力3142.71枚BTC砸盘引发瀑布:AICoin PRO版K线主力成交数据显示:通过秒级周期数据对比,昨晚的剧烈下跌或由币安现货主力砸盘引起。 22:46:21,币安BTC/USDT以10055.01美元市价卖出709.82枚BTC,最终被买价格10000美元,卖出滑点95.01美元,价格直接跌至9905美元。

3秒后,继续以9969美元市价卖出361.96枚BTC,最终被买价格9905.99,卖出滑点73.44美元,价格跌至9871美元。 随后继续有大额市价卖单成交,3分钟内累计主动卖出41笔,共计3142.71枚BTC。

可见,币安现货主力的大量市价卖出或引起了此轮瀑布。[2020/6/3]

目前,项目方官网依旧可以访问,资金可以正常提取。项目方文档、推特账号以及中文微信群已经解散。

这次事件,暴露了DeFi以下问题:

声音 | 南国都市报:“区块链”实为“取款链” 先拉涨币价再套现砸盘:南国都市报发文表示,“区块链”实为“取款链” ,总结虚拟货币投资局套路如下:第一步,将虚拟货币包装上新鲜元素,披上“区块链”外衣;第二步,在前期进行疯狂宣传,吸引大量热钱进盘;第三步,嫌犯在前期拉涨币价,让投资者尝到一些甜头,但是这种价格的变动往往是该公司使用投资人的投资款进行操作;第四步,收割“韭菜”。当投资人进场后,嫌犯通过恶意操纵虚拟货币价格走势不断套现,导致投资人手中虚拟货币毫无价值,损失惨重。[2019/11/22]

1)到底是团队作恶还是正常黑客攻击?

2)审计过的项目是否一定安全?

3)匿名项目是否值得信任?

4)项目方认输的成本低,给投资人造成的损失怎么办?

黑客是自己人?

声音 | BTG官方:团队不存在抛币砸盘的可能性:对于BTG创始人之一廖翔朋友圈相关的传言持续发酵。官方于12月5日发表声明:“BTG是一个去中心化的组织,不存在CEO与个人决策。廖翔曾是BTG的6个核心团队成员之一,他退出日常管理后将以顾问的形式继续为BTG服务。BTG有严格的财务管理体系,矿工捐赠的10万个BTG只能根据时间分批解锁,交易在链上可查,不存在抛币砸盘的可能性。”[2018/12/5]

PeckShield认为,这次事件有可能是团队作恶。

比如有一个疑点是:合约还没有准备好,为什么要急着部署在自己的主网上呢?

“与AlpacaFinance相关的单一资产机池今早刚刚上线MerlinLabs主网做测试,存在漏洞的合约尚未公布,也未提供给用户……实施这一攻击需要内幕信息,由于合约的部署、上线、审计经手多人,因此内幕人士有多个可能。”

分析师:上周市场大幅下跌主要受期货收割和EOS砸盘影响:据分析师称,上周数字货币市场一直承压,几乎所有数字货币的价格都跌至近一个月的最低点,5月11日,比特币的价格在24小时内大跌近10%,分析师认为,造成市场低迷的主要原因是期货收割以及EOS砸盘所导致的。[2018/5/14]

团队作恶可能是:①核心人员主动作恶;②部分人员偷偷作恶;③部分人员与外部黑客联手,里应外合。

项目方在被攻击后连夜关停项目、清空推特、清空项目wiki、解散微信群、抛售代币等操作,似乎有理由让人怀疑这是团队主动作恶。

不过,这次攻击获利金额大约是30万美元,MerlinLabs在被攻击前的TVL大约有2亿美元。如果是核心团队主动作恶,这个收益看上去没有足够的诱惑力。

项目方关停项目并没有关闭项目网站,仍旧给投资人时间提取资金。这种做法似乎说明是②或者③的可能性大一些。

也有可能完全是来自外部黑客攻击,实属巧合。

审计的项目安全吗?

大多数DeFi项目会找审计公司出具审计报告为项目的安全性背书。

不过,审计过的项目并非一定安全。5月份发生的BSC集中被黑客攻击案例,其中不少项目是经区块链安全公司审计过了的。

PeckShield告诉巴比特,防御攻击不是一个静态的过程,它是个动态的过程。

简而言之,需采用“事前事中事后”三段式防御模式,在新合约上线之前要进行全面而专业的智能合约安全审计,这一步主要是帮助协议排查已知的各类漏洞,审计并不能解决所有问题。

此外,还要注意排查与其他DeFi产品进行组合时的业务逻辑漏洞,避免出现跨合约的逻辑兼容性漏洞;要设计一定的风控熔断机制,引入第三方安全公司的威胁感知情报和数据态势情报服务。

在DeFi安全事件发生时,能够做到第一时间响应安全风险,及时排查封堵安全攻击,避免造成更多的损失;并且应联动行业各方力量,搭建一套完善的资产追踪机制,实时监控相关虚拟货币的流转情况。

在其他协议发生安全事件后,要对自己的协议进行仔细地查缺补漏,是否有相似的漏洞,是否有潜在的风险。我们认为除了需要构建安全的预言机策略,还要透彻理解协议,在预言机这一源头上下功夫,做到从审计角度查出问题,提供可靠的链下解决方案,及时查缺补漏,才能减小因预言机传达失真数据而带来的价格操纵风险。

匿名项目是否值得信任?

根据Debank排行榜,目前排名前十的DeFi项目,几乎都是实名的。

比如,Curve创始人MichaelEgorov,和V神一样是俄罗斯人。Aave创始人兼首席执行官StaniKulechov,曾在赫尔辛基大学攻读法律专业。Uniswap创始人HaydenAdams毕业后第一份工作就被裁员,然后世界上少了一名青年电气工程师多了一位DeFi开创者。

其他的像Compound、MakerDAO、Liquity也都是实名项目。Venus项目由Swipe团队支持,Swipe是Binance投资公司。

只有PancakeSwap和SushiSwap的团队是匿名的。不过,SushiSwap的几个核心开发者在推特还算比较活跃,在国内也有专门的中文运营社区。

虽然区块链讲究去中心化、去信任,实际情况却是,实名项目更容易赢得投资人信任。

遗憾的是,MerlinLabs是匿名项目。

项目被随意丢弃,投资人只能认赔?

MerlinLabs在被攻击之后采取的解决方案并未如前两次一样修补漏洞并且为投资人制定补偿方案。相反,项目方的做法是迅速抛售代币然后宣布项目解散。

这种做法直接导致已经腰斩的币价走向归零。

币价暴跌,同样导致为项目提供流动性的LP损失惨重。

可以毫不客气地说,项目方这样做是极不负责任的,完全置投资者利益于不顾。

昨晚抄底的投资者成本多在6-8美元区间,一觉醒来归零。

由于项目方是匿名的,同时项目推特注销、电报群禁言、微信群解散,受损失的投资人几乎无处讨要说法。

DeFi没有监管,在“Codeislaw”的区块链世界投资人除了寄希望于项目代码安全,还有就是靠项目方自我道德约束,一旦这两道防线被突破,投资人似乎只能自认倒霉。

标签:MERMERLMerlinDEFImerge币圈DeFinity

莱特币热门资讯
ADO:从当前插槽拍卖情况来看 波卡未来会如何发展?_KUSA价格

波卡一周观察,是我们针对波卡整个生态在上一周所发生的事情的一个梳理,同时也会以白话的形式分享一些我们对这些事件的观察。本文旨在提供信息和观点,不为任何项目作背书.

POLK:金色观察丨“Crypto-for-Crypto”是正解?加密无法脱离现实世界存在_Kusama

金色财经区块链6月28日讯??如何使用加密货币和去中心化金融来影响世界已经成为人们热议的话题,对此,BitsonBlocks专栏作者AntonyLewis进行了分析,他想象了一个加密孤岛.

区块链:区块链证据在实践中应如何使用?_区块链技术的特点

2021年6月16日,《人民法院在线诉讼规则》发布,该《规则》将在8月1日正式施行。《规则》在第十六条到第十九条首次确定了区块链存证效力范围和审查标准.

MERL:NFT新手科普:十七个NFT最常见问题汇总_区块链是什么意思

目录一览 问题一:什么是非同质化代币?问题二:NFT有哪些特点?问题三:为什么要拥有NFT?问题四:如何购买NFT?问题五:如何参与NFT流动性挖矿?问题六:如何确定购买的NFT是真品?问题七:.

RICE:英国出手封杀数字货币交易所币安_aave币是哪个国家的

加密货币正受到全球范围内的更多监管打击,合规化运营希望渺茫。英国市场金融行为监管局6月25日表示,币安不得在英国开展任何受FCA监管的金融业务,不得向个人客户提供贷款业务.

MER:以太坊1559升级后的7大变化 谁能实现谁会落空_MERL币

?1????设计原理 区块链的本质是一连串的账本,在去中心化的世界里,没有人有义务为用户记账,记账与账本相连的工作需要参与挖矿的矿工来完成。挖矿,不仅仅是记账,更是对生态链安全的保障.